DNS · AdGuard Home · Pi-hole · DoH · DoT
AdGuard Home и Pi-hole: локальный DNS, блокировка рекламы и защищённые DNS-запросы
AdGuard Home и Pi-hole позволяют фильтровать DNS-запросы сразу для всей домашней сети: блокировать известные рекламные и трекинговые домены, вести локальные записи, использовать свои upstream-резолверы и централизованно управлять DNS для ПК, телефонов, телевизоров, IoT и Home Assistant. Но DNS-фильтрация не равна полноценному блокировщику рекламы в браузере, а DoH/DoT шифруют запросы только на определённом участке цепочки.
Что делает AdGuard Home или Pi-hole
Оба решения работают как локальные DNS-серверы. Клиенты отправляют им DNS-запросы, а сервер решает, какие домены разрешить, какие заблокировать и куда переслать разрешённый запрос дальше.
Pi-hole официально описывает себя как DNS sinkhole для сетевой фильтрации без установки клиентского ПО на каждое устройство. AdGuard Home использует тот же общий принцип DNS sinkholing и также предназначен для фильтрации всей сети.
Что DNS-фильтрация не умеет
DNS-сервер видит доменное имя, но не содержимое HTTPS-страницы. Поэтому он хорошо блокирует отдельные рекламные и трекинговые домены, но не может выборочно удалить элемент, если реклама и полезный контент приходят с одного и того же домена.
Подходит для трекеров, телеметрии, вредоносных доменов и части рекламы.
Может фильтровать URL, запросы и элементы интерфейса намного точнее.
Реклама и основной видеоконтент часто используют общую инфраструктуру, поэтому блокировка домена ломает и полезный контент.
AdGuard Home или Pi-hole: что выбрать
AdGuard Home
Монолитное приложение с веб-интерфейсом, DHCP, фильтрацией, локальными клиентами и встроенной поддержкой современных зашифрованных DNS-протоколов.
Pi-hole
Зрелый DNS sinkhole с собственной FTL DNS-службой, веб-интерфейсом, DHCP, локальным DNS, кэшем и большой экосистемой.
Официальная документация AdGuard Home прямо указывает, что оба проекта блокируют рекламу и трекеры методом DNS sinkholing. Поэтому по базовой задаче они близки.
AdGuard Home проще выбрать, если важны встроенные DoH/DoT/DoQ и единый интерфейс. Pi-hole часто выбирают за привычную экосистему, документацию и возможность легко комбинировать его с отдельным локальным recursive resolver.
Как правильно встроить локальный DNS в домашнюю сеть
Наиболее понятная схема:
Локальный DNS должен иметь постоянный IP-адрес. Иначе после смены адреса клиенты продолжат отправлять запросы на старый IP и потеряют разрешение имён.
DNS лучше раздавать через DHCP
Вместо ручной настройки каждого телефона, телевизора и ПК удобнее передавать адрес локального DNS через DHCP роутера или использовать встроенный DHCP-сервер AdGuard Home/Pi-hole.
Pi-hole официально документирует сценарий, где его IP раздаётся клиентам как DNS через DHCP. AdGuard Home при работе как DHCP-сервер по умолчанию также назначает себя DNS-сервером для клиентов.
Клиенты не обязаны использовать DNS-серверы строго по порядку. Часть запросов может уйти напрямую на публичный сервер и обойти фильтрацию.
Локальные имена устройств и split DNS
Локальный DNS удобен не только для блокировки. Он позволяет открывать домашние сервисы по понятным именам вместо IP-адресов.
AdGuard Home при встроенном DHCP умеет автоматически создавать имена клиентов в локальном домене. Pi-hole также поддерживает локальные DNS-записи и local domain.
Split DNS нужен, когда одно и то же имя внутри дома должно разрешаться в локальный IP, а снаружи — в публичный адрес или вообще не существовать.
Как выбрать upstream DNS
Локальный фильтр сам не обязан выполнять полную рекурсию. Чаще он пересылает разрешённые запросы внешнему resolver.
Pi-hole официально публикует руководство по связке с Unbound. В таком варианте локальная система сама выполняет рекурсивное разрешение, а не доверяет единственному внешнему публичному resolver.
DoH и DoT: что именно они защищают
DNS-запросы передаются внутри HTTPS, обычно через TCP/QUIC 443.
DNS передаётся через отдельный TLS-канал, стандартный порт — 853.
Cloudflare официально указывает: DoH заворачивает DNS-запросы в HTTPS на 443 порту, а DoT использует отдельный TLS-канал на 853.
Они защищают DNS-трафик от простого просмотра и подмены на участке между DNS-клиентом и resolver, но сайты всё равно видят сетевое подключение, а сам resolver получает DNS-запрос.
Почему локальный DNS иногда «не работает»
Современное устройство может вообще не использовать DNS, выданный роутером. Тогда AdGuard Home или Pi-hole видит не все запросы.
- Android Private DNS;
- DoH внутри браузера;
- DNS внутри VPN;
- жёстко прописанный DNS в приложении или устройстве;
- IPv6 DNS, отличный от IPv4-настройки;
- другой DHCP-сервер в сети;
- гостевая или IoT VLAN со своим DNS.
Android Private DNS может обойти домашнюю фильтрацию
Android 9 и новее поддерживает Private DNS. Cloudflare указывает, что эта функция может использовать зашифрованный DNS и применять выбранный resolver на всех сетях.
Если в Android вручную указан внешний Private DNS, телефон может обращаться к нему напрямую, не используя локальный AdGuard Home/Pi-hole.
Клиент сознательно использует другой resolver. Если нужна единая политика фильтрации, это поведение нужно учитывать при проектировании сети.
Браузерный DoH тоже может отправлять DNS в обход роутера
Cloudflare отдельно документирует настройку DoH прямо в браузере. Если браузер использует собственный внешний resolver, часть DNS-трафика не попадёт в локальный sinkhole.
Поэтому при диагностике важно сравнивать:
- системный DNS;
- настройки Secure DNS в браузере;
- Private DNS в Android;
- DNS внутри VPN-клиента.
DNS для Main, IoT и CCTV VLAN
Один DNS-сервер можно использовать для нескольких VLAN, если firewall разрешает клиентам доступ к нему на нужных DNS-портах.
Не нужно ради DNS открывать полный доступ IoT → Main. Достаточно разрешить обращение к конкретному DNS-серверу и те сервисы, которые действительно нужны.
Где запускать AdGuard Home или Pi-hole
Mini-PC / сервер
Удобно, если он и так работает 24/7.
NAS / Docker
Оба проекта официально поддерживают Docker-сценарии.
Raspberry Pi
Классический вариант для отдельного лёгкого DNS-сервера.
Home Assistant host
Технически возможно в некоторых архитектурах, но DNS лучше не делать зависимым от слишком сложного стека автоматизации без резервирования.
AdGuard Home официально предоставляет Docker-образ, Pi-hole также имеет официальный Docker quick start.
Что будет, если локальный DNS выключится
Большинство пользователей воспримет отказ DNS как «пропал интернет»: IP-связность останется, но сайты по именам перестанут открываться.
Практические варианты:
- UPS для DNS-сервера и сети;
- второй локальный DNS-сервер;
- резервная VM/контейнер на другом хосте;
- регулярный экспорт конфигурации;
- мониторинг доступности DNS.
Публичный 8.8.8.8 вторым адресом фактически создаёт обход фильтрации.
DNS-логи удобны, но это чувствительные данные
Query log показывает, какие домены запрашивали устройства. Это полезно для диагностики IoT, поиска телеметрии и проблемных приложений, но одновременно создаёт подробный журнал активности сети.
Поэтому настройте разумный срок хранения логов и не открывайте dashboard посторонним.
Безопасность локального DNS
- не публикуйте обычный DNS resolver в интернет;
- ограничьте web-панель локальной сетью или VPN;
- используйте уникальный пароль администратора;
- обновляйте AdGuard Home/Pi-hole;
- не разрешайте рекурсию произвольным внешним клиентам;
- делайте резервную копию фильтров и local records;
- учитывайте IPv6, а не фильтруйте только IPv4;
- не ломайте DNSSEC случайной подменой записей без понимания схемы.
Практический порядок настройки
- Выделите серверу постоянный IP.
- Установите AdGuard Home или Pi-hole.
- Выберите upstream resolver.
- Подключите умеренный базовый blocklist.
- Настройте local DNS records.
- Раздайте локальный DNS через DHCP.
- Проверьте IPv4 и IPv6.
- Проверьте Android Private DNS и browser DoH.
- Настройте резервирование.
- Только после этого ужесточайте firewall-политику DNS.
Частые вопросы
Что лучше: AdGuard Home или Pi-hole?
Оба хорошо решают базовую задачу DNS sinkholing. AdGuard Home удобен встроенной поддержкой современных encrypted DNS-протоколов, Pi-hole — зрелой экосистемой и гибкой связкой с дополнительными DNS-компонентами.
Будет ли блокироваться реклама во всех приложениях?
Нет. DNS-фильтрация блокирует домены, а не элементы интерфейса. Если реклама приходит с того же домена, что и полезный контент, DNS не сможет отделить одно от другого.
Нужен ли DoH между клиентом и AdGuard Home?
Внутри доверенной домашней LAN это не всегда обязательно. Основная практическая польза encrypted DNS чаще возникает на недоверенных сетях или между локальным resolver и внешним upstream.
Можно ли использовать Cloudflare и Quad9 одновременно?
Да, технически многие DNS-серверы поддерживают несколько upstream. Но алгоритм выбора и поведение при ошибках нужно понимать, иначе результаты могут отличаться между запросами.
Почему телефон не появляется в логах Pi-hole?
Проверьте Android Private DNS, Secure DNS в браузере, VPN и IPv6. Устройство может использовать внешний resolver напрямую.
Можно ли запускать DNS на NAS?
Да, особенно через Docker. Но если NAS часто перезагружается или выключается, DNS станет зависимым от его доступности.
Нужен ли второй DNS-сервер?
Для критичной домашней инфраструктуры полезно иметь второй локальный resolver. Он должен использовать ту же политику, если вы не хотите обхода фильтрации.
Вывод
AdGuard Home и Pi-hole полезны не только как блокировщики рекламы. Это полноценный локальный слой DNS-инфраструктуры: фильтрация, локальные имена, журналы, upstream DNS и централизованная политика для всей сети.
Главное — понимать границы: DNS-фильтрация не заменяет браузерный content blocker, DoH/DoT не делают пользователя анонимным, а Private DNS и browser DoH могут обходить локальный resolver. Поэтому хорошая схема начинается с правильного DHCP, локального DNS, резервирования и контроля того, какие клиенты действительно используют ваш сервер.


